PenTest+ so với CEH và OSCP: nên chọn chứng chỉ pentest nào?

PenTest+ so với CEH và OSCP: nên chọn chứng chỉ pentest nào?

Ba cái tên này gần như luôn xuất hiện cùng nhau khi ai đó tìm chứng chỉ kiểm thử xâm nhập. Chúng khác nhau nhiều hơn người ta tưởng — và cái "tốt nhất" phụ thuộc hoàn toàn vào việc bạn đang đứng ở đâu.

Bảng so sánh

PenTest+ (PT0-003) CEH OSCP
Tổ chức cấp CompTIA EC-Council Offensive Security
Hình thức thi Trắc nghiệm + PBQ, 165 phút Trắc nghiệm (bản Practical có lab riêng) Lab thực chiến 24 giờ + báo cáo
Trọng tâm Trọn vòng đời kiểm thử, có cả báo cáo Kiến thức, công cụ, kỹ thuật tấn công Khai thác thực tế thuần túy
Thi trượt thì sao Mua voucher mới, thi lại được ngay Có phí thi lại Mua lượt thi mới, tốn kém nhất
Chi phí Trung bình Cao Cao
Thời gian chuẩn bị điển hình 3–4 tháng 2–3 tháng 6–12 tháng
Mức độ đòi hỏi thực hành Cao Trung bình (bản thường) Rất cao
Được nhắc trong tin tuyển dụng VN Đang tăng Nhiều nhất Ít, nhưng ở vị trí cao cấp

PenTest+ — bao quát quy trình, có phần báo cáo

Điểm mạnh: đây là chứng chỉ duy nhất trong ba cái dành hẳn một domain cho quản lý dự án kiểm thử và viết báo cáo — phần chiếm 13% đề thi.

Nghe khô khan, nhưng trong nghề thật đó mới là thứ khách hàng trả tiền. Không ai mua một cái shell; họ mua một bản báo cáo nói rõ hệ thống của họ hổng ở đâu, nghiêm trọng đến mức nào, và phải sửa thế nào.

Bài thi kết hợp trắc nghiệm với câu hỏi mô phỏng, làm trong 165 phút. Bạn không phải bỏ ra một kỳ thi lab 24 giờ, nhưng cũng không thể chỉ đọc sách mà đậu.

Chọn PenTest+ nếu: bạn muốn một chứng chỉ pentest được công nhận rộng, bao phủ cả quy trình lẫn kỹ thuật, với chi phí và thời gian hợp lý.

Bỏ qua nếu: bạn cần đúng một cái tên mà nhà tuyển dụng yêu cầu, và tên đó là CEH.

CEH — được nhắc tên nhiều nhất ở Việt Nam

Điểm mạnh: mức độ nhận diện. Ở thị trường Việt Nam, CEH là chứng chỉ pentest được nhắc đến nhiều nhất trong tin tuyển dụng, đặc biệt ở khối doanh nghiệp lớn và cơ quan nhà nước. Nhiều nơi viết thẳng "yêu cầu CEH" trong mô tả công việc.

Điểm cần cân nhắc: bản thi tiêu chuẩn thiên về trắc nghiệm, nên nó chứng minh bạn biết nhiều hơn là bạn làm được. EC-Council có bản Practical thi trên lab riêng để bù cho điều này, nhưng đó là kỳ thi tách rời và tốn thêm.

Chi phí cũng cao hơn PenTest+ đáng kể.

Chọn CEH nếu: nhà tuyển dụng bạn nhắm tới yêu cầu đích danh, hoặc bạn cần chứng chỉ để đáp ứng tiêu chuẩn thầu, hồ sơ năng lực công ty.

OSCP — khó nhất, và được nể nhất trong giới kỹ thuật

Điểm mạnh: đây là kỳ thi thực chiến thật sự. Bạn ngồi trước một môi trường lab và phải khai thác thành công trong 24 giờ, sau đó nộp báo cáo. Không có trắc nghiệm, không có chỗ để đoán.

Vì vậy OSCP có uy tín rất cao trong cộng đồng kỹ thuật — người có OSCP thì chắc chắn làm được việc.

Điểm cần cân nhắc: thời gian chuẩn bị thường tính bằng nửa năm đến một năm. Tỷ lệ trượt cao. Chi phí lớn. Và ở thị trường Việt Nam, số tin tuyển dụng nhắc tên OSCP ít hơn CEH nhiều — không phải vì nó kém giá trị, mà vì các vị trí đòi hỏi trình độ đó vốn ít.

Chọn OSCP nếu: bạn nhắm vị trí pentester thực chiến, có 6–12 tháng để đầu tư, và đã có nền tảng vững.

Chọn theo tình huống của bạn

Bạn vừa có Security+, muốn rẽ sang hướng tấn công → PenTest+. Nó nằm đúng ở tầng tiếp theo trong lộ trình CompTIA, và đậu nó sẽ tự động gia hạn Security+ của bạn.

Nhà tuyển dụng bạn nhắm tới ghi rõ "CEH" → CEH. Đừng phức tạp hóa. Chứng chỉ nào giúp hồ sơ qua vòng lọc thì chứng chỉ đó đúng.

Bạn muốn làm pentester chuyên nghiệp lâu dài → PenTest+ trước, OSCP sau. Thứ tự này hợp lý vì PenTest+ xây khung tư duy và quy trình — bao gồm cả kỹ năng viết báo cáo mà OSCP cũng yêu cầu — còn OSCP rèn kỹ năng tay.

Bạn đang làm SOC, muốn hiểu góc nhìn tấn công → PenTest+. Bạn không cần trình độ OSCP để làm tốt hơn công việc phòng thủ.

Ngân sách và thời gian hạn chế → PenTest+. Nó có tỷ lệ giá trị trên chi phí tốt nhất trong ba cái.

Một chuyện ít người nói

Ba chứng chỉ này không loại trừ nhau, và người làm nghề lâu năm thường có nhiều hơn một.

Nhưng thứ tự có ý nghĩa. Lấy chứng chỉ khó nhất trước khi chưa đủ nền không giúp bạn nhanh hơn — nó chỉ khiến bạn trượt tốn kém hơn. Còn lấy chứng chỉ dễ nhất rồi dừng lại thì bạn có tấm giấy mà không có năng lực tương xứng, và điều đó lộ ra ở buổi phỏng vấn kỹ thuật đầu tiên.

Điểm chung của cả ba: không cái nào thay được thời gian bạn bỏ ra trong lab.


Sản phẩm liên quan tại Security365:

Security365 cũng phân phối voucher CEH chính hãng — xem tại danh mục sản phẩm.

Xem thêm: CompTIA PenTest+ PT0-003 là gì? · Có Security+ rồi, bước tiếp nên là PenTest+ hay CySA+? · Kinh nghiệm thi PT0-003